Ouvrir le menu principal

iGeneration

Recherche

Google tacle Google pour des failles Android qui ne sont pas corrigées

Pierre Dandumont

mardi 29 novembre 2022 à 12:00 • 22

Android

Le groupe Project Zero, une équipe dédiée à la sécurité employée par Google, vient de tacler… Google. En effet, des failles découvertes il y a plusieurs mois et corrigées par ARM, à l'origine de l'architecture des puces, n'ont pas encore été prises en charge par Google pour les mises à jour de son système, Android.

Des failles dans les GPU ARM

Le problème d'origine touche les GPU fournis par ARM à ses clients : une faille dans un pilote permettait d'écrire dans une zone mémoire normalement en lecture seule. Un des membres de Project Zero a ensuite trouvé cinq autres failles liées. Revenons d'abord sur les GPU ARM : ARM fournit des CPU à ses clients (les Cortex), mais aussi des GPU, la série des Mali. Ils sont intégrés dans les systèmes sur puce de plusieurs fabricants majeurs : Google (dans ses Pixel 6 et 7), HiSilicon (qui équipe les smartphones Huawei), Mediatek (une marque très courante en entrée de gamme) ou Samsung, avec une bonne partie de ses Exynos1. Le problème ne touche par contre pas Qualcomm et ses Snapdragon, car la marque intègre ses propres GPU Adreno2, ni celles d'Apple.

Le Pixel 7 de Google est vulnérable.

Les chercheurs ont prévenu ARM au sujet des failles, découvertes en juin et en juillet 2022, et la société a corrigé rapidement le problème (en juillet et en août 2022) en publiant les correctifs. Le problème, c'est que Google n'a pas encore poussé la mise à jour dans ses correctifs de sécurité mensuels, ce qui implique que, pour le moment, les smartphones équipés d'un GPU Mali sont vulnérables.

Une des raisons du problème vient de la gestion des pilotes sous Android : ils dépendent en partie des mises à jour de l'OS et ne sont pas distribués seuls, comme sous Windows. Ensuite, et c'est ce que note Project Zero, la chaîne est assez longue : le fabricant doit corriger la faille, Google doit appliquer la correction dans ses correctifs, et les fabricants doivent pousser les correctifs (quand ils le font). Et cette longue chaîne n'est pas compatible avec la politique de divulgation des chercheurs (qui date de 2021), qui est de garder les failles secrètes pendant 30 jours après la correction.

Malheureusement pour les utilisateurs de smartphones Android, il n'y a pas de solution miracle actuellement. Le nombre d'acteurs impliqué sur certaines failles ralentit le processus pour la correction, et une faille dans un pilote est probablement un des pires cas possibles, spécialement sur des composants utilisés aussi largement que les GPU Mali.

Si Apple n'est pas concerné par ces failles, elle est en train de tester des mises à jour de sécurités « rapides » permettant de combler plus promptement des vulnérabilités.


  1. Samsung travaille essentiellement avec ARM, mais quelques Exynos possèdent un GPU AMD RDNA2.  ↩︎

  2. Une anagramme de Radeon, car Qualcomm a basé ses GPU sur des puces rachetées à ATi il y a de nombreuses années.  ↩︎

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Comment les apps peuvent finir des tâches en arrière-plan grâce à iOS 26

22/01/2026 à 20:30

• 4


L’iPhone du 20e anniversaire ne serait pas à écran total

22/01/2026 à 16:24

• 35


Task Focus 2 : un gestionnaire de tâches pour toutes les plateformes Apple qui coche beaucoup de cases

22/01/2026 à 15:25

• 13


Durement frappé par l’IA, The Iconfactory démarre un Kickstarter pour rester à flot

22/01/2026 à 12:47

• 26


L’iPad Air M3 en promo à 577 €, un bon prix pour une bonne tablette

22/01/2026 à 12:44

• 13


Netatmo présente un tout nouveau thermostat compatible Matter et une caméra extérieure améliorée

22/01/2026 à 12:09

• 56


Vente de SFR : Orange, Bouygues et Free accèdent aux comptes, sans accord sur le prix

22/01/2026 à 09:46

• 27


Siri : Apple va-t-elle faire payer son chatbot ?

22/01/2026 à 07:45

• 105


Le Home Hub pourrait avoir un bras robotisé

22/01/2026 à 06:56

• 9


AI Pin : Apple tenterait le pin’s gonflé à l’IA où Humane a échoué

22/01/2026 à 05:35

• 40


Siri : interactions avec les données dans iOS 26.4, mais le chatbot complet n’arriverait qu’avec iOS 27 et sur serveurs Google

22/01/2026 à 05:35

• 53


Promos : l'iPhone 16e à 499 €, l'iPhone 17 à 839 € et les AirPods Pro 3 à 212 €

21/01/2026 à 19:45

• 16


Les ESP32 vont pouvoir rejoindre une meilleure borne Wi-Fi grâce à ESPHome 2026.1

21/01/2026 à 16:55

• 20


Un écran beaucoup plus lumineux pour l’iPhone 18 (Pro) ?

21/01/2026 à 16:47

• 19


iOS 26 facilite le partage des identifiants uniques de son iPhone

21/01/2026 à 14:48

• 5


Apple Pay ringardisé ? En Corée du Sud, le visage remplace le smartphone

21/01/2026 à 11:35

• 33